سیسکو، پنجم فوریه ۲۰۲۵، به روزرسانیهایی را برای پچ دو آسیب پذیری بحرانی در Identity Services Engine (ISE) منتشر کرد که میتوانند به مهاجمان از راه دور امکان دهند تا دستورات دلخواه را اجرا کنند و سطح دسترسی خود را در دستگاههای آسیب پذیر افزایش دهند.
ISE سیسکو یک پلتفرم امنیتی است که برای مدیریت دسترسی به شبکه و شناسایی کاربران و دستگاهها در یک شبکه سازمانی طراحی شده است. این سیستم به مدیران شبکه این امکان را میدهد که دسترسی کاربران و دستگاههای مختلف را به منابع شبکه مدیریت کنند و در عین حال امنیت شبکه را تضمین نمایند.
آسیب پذیریهای شناسایی شده به شرح زیر میباشند:
- CVE-2025-20124 (با امتیاز CVSS: 9.9) – یک آسیب پذیری بحرانی در ISE سیسکو میباشد که به دلیل عدم امنیت در فرآیند Deserialize (عدم دنباله سازی) جاوا در یکی از APIهای این سیستم ایجاد شده است. این آسیب پذیری میتواند به یک مهاجم احراز هویت شده از راه دور اجازه دهد تا دستورات دلخواه را با سطح دسترسی Root بر روی دستگاههای آسیبپذیر اجرا کند.
- CVE-2025-20125 (امتیاز CVSS: 9.1) – یک آسیب پذیری دور زدن مجوز در یکی از APIهای ISE سیسکو است که میتواند به یک مهاجم احراز هویت شده از راه دور با دادههای احراز هویت فقط خواندنی معتبر اجازه دهد تا به اطلاعات حساس دسترسی پیدا کند، پیکربندیهای node را تغییر دهد و node را راهاندازی مجدد نماید.
یک مهاجم میتواند هر یک از این آسیب پذیریها را با ارسال یک آبجکت جاوای دنباله سازی شده خاص یا یک درخواست HTTP به یک اندپوینت API نامشخص، به ابزاری برای حمله تبدیل کند که منجر به افزایش سطح دسترسی و اجرای کد دلخواه میشود.
سیسکو اعلام کرد که دو آسیب پذیری مذکور به یکدیگر وابسته نیستند و در نسخههای زیر پچ شدهاند:
- نسخه نرمافزاری Cisco ISE 3.0 (مهاجرت به نسخه اصلاح شده)
- نسخه نرمافزاری Cisco ISE 3.1 (پچ شده در 3.1P10)
- نسخه نرمافزاری Cisco ISE 3.2 (پچ شده در 3.2P7)
- نسخه نرمافزاری Cisco ISE 3.3 (پچ شده در 3.3P4)
- نسخه نرمافزاری Cisco ISE 3.4 (آسیب پذیر نیست)
در حالی که شرکت سیسکو اعلام کرده است که از هیچ اکسپلویتی از این دو آسیب پذیری تا کنون مشاهده نکرده و دریافت است اما به کاربران اکیدا توصیه میکند که سیستمهای خود را به موقع و به طور مرتب به روزرسانی کنند تا از حداکثر حفاظت برخوردار شوند.
منابع
مقالات پیشنهادی:
سیسکو یک آسیب پذیری بحرانی را در اکسس پوینتهای URWB پچ کرد!
به روزرسانی اضطراری سیسکو برای پچ آسیب پذیری CVE-2024-20481
سیسکو آسیب پذیری CVE-2024-20469 را در محصول ISE خود برطرف کرد
آیا ادعای سیسکو در خصوص هک نشدن پرتال DevHub این شرکت صحیح است؟
سیسکو در خصوص پنج آسیب پذیری روز صفر در SPA 300 و SPA 500 هشدار داد